Bỏ qua nội dung chính
AN NINH

An ninh tại Blockchain0x.

Các khoản thanh toán của đại lý di chuyển tiền thật. Các lựa chọn kiến trúc bảo vệ quỹ của khách hàng, tư thế kiểm toán hiện tại, và cách liên hệ với chúng tôi nếu bạn phát hiện điều gì đó sai.

PHẠM VI

Những gì bạn có thể mong đợi từ trang này.

Chúng tôi là một công ty giai đoạn đầu đang xây dựng hạ tầng mà khách hàng sẽ tin tưởng để giao quyền thanh toán. Niềm tin được xây dựng từ những gì bạn có thể tự xác minh, không phải từ những gì được nói với bạn. Trang này tài liệu hóa bốn điều mà khách hàng và các nhà nghiên cứu bảo mật có thể xác minh hoặc dùng để yêu cầu chúng tôi tuân thủ: các cam kết kiến trúc vẫn đúng ngay cả khi mọi thứ khác sai, trạng thái hiện tại của hệ thống kiểm toán của chúng tôi (bao gồm cả những việc chúng tôi chưa làm), phạm vi chính sách công bố lỗ hổng và chính xác những gì một người báo cáo nhận được (ghi nhận, không phải tiền), và kênh liên hệ để công bố có trách nhiệm.

What this page is not: a marketing surface designed to look maximally serious about security. We did not invent security certifications we do not hold, did not list "compliance" with frameworks we have not audited against, and did not put trust badges on the page that we did not earn. When we have a SOC 2 attestation or a third-party penetration test report, those will be referenced here with the auditing firm, the date, and the scope. Until then, this page says so plainly.

CAM KẾT KIẾN TRÚC

Bốn thuộc tính được giữ bởi cấu trúc.

Các đảm bảo dưới đây là kiến trúc - chúng là các thuộc tính của cách hệ thống được xây dựng, không phải cách nó được vận hành. Bảo mật hoạt động có thể bị gián đoạn (một khóa bị rò rỉ, một triển khai cấu hình sai); các đảm bảo kiến trúc không phụ thuộc vào việc hoạt động hàng ngày phải hoàn hảo. Đây là những phần của câu chuyện bảo mật mà bạn có thể tin tưởng ngay cả trong tuần hoạt động tồi tệ nhất.

Không giữ ở cấp độ nền tảng

Blockchain0x không giữ tiền của khách hàng. Ví được sở hữu bởi đại lý (hoặc bởi nhà cung cấp lưu ký cơ sở mà khách hàng đã kết nối, như Circle Programmable Wallets hoặc Coinbase Smart Wallet). Dịch vụ Blockchain0x vận hành bề mặt phát triển trên các ví đó - APIs, bảng điều khiển, danh tính, chính sách chi tiêu - và không bao giờ có quyền ký trên các số dư.

Chính sách chi tiêu được thực thi ở phía máy chủ, không phải trong tác nhân

Các giới hạn hàng ngày, trần mỗi giao dịch, danh sách cho phép bên đối tác và khoảng thời gian được đánh giá bởi API ví Blockchain0x trên mỗi ý định thanh toán trước khi thanh toán. Thời gian chạy của tác nhân không thể truy cập vào kho chính sách; một tác nhân bị tiêm lệnh vẫn không thể nâng cao giới hạn của chính nó.

Xác nhận thanh toán đã được xác thực biên lai

Biên lai thanh toán được hiển thị bởi API được xác thực ở phía máy chủ so với giao dịch phát hành trước khi xác nhận. Một khách hàng không thể làm giả một biên lai tại chỗ và trình bày nó như là bằng chứng thanh toán; bước xác thực biên lai là mô hình tin cậy giống như mô hình chữ ký webhook của Stripe.

Chữ ký webhook, không phải bí mật chia sẻ trong URL

Mỗi sự kiện webhook mà chúng tôi phát ra đều được ký bằng HMAC-SHA256 trên thân thô sử dụng một bí mật ký cho từng người thuê. Bí mật ký không bao giờ được gửi trong URL hoặc chuỗi truy vấn. Khách hàng xác minh chữ ký khi nhận; chúng tôi cung cấp các triển khai tham khảo trong tài liệu.

THÁI ĐỘ KIỂM TOÁN

Nơi chúng ta đang ở hôm nay, một cách chân thành.

The table below is the current state of external audits, third-party reviews, and certifications. We update this page when any line changes - dates are real, scopes are real, and "planned" means scheduled with a firm, not aspirational.

Kiểm tra thâm nhập bên thứ ba

Dự kiến vào Q4 2026

Bài kiểm tra xâm nhập bên ngoài đầu tiên được lên lịch cho nửa sau của năm. Phạm vi: ứng dụng web, API công khai, bề mặt webhook, xác thực bảng điều khiển. Tóm tắt báo cáo đầy đủ sẽ được công bố ở đây khi hoàn tất.

SOC 2 Type I

Nhắm đến năm 2027

Chúng tôi chưa được kiểm toán SOC 2 hôm nay. Thời gian dự kiến thực tế cho chứng nhận loại I là nửa đầu năm 2027; loại II sẽ theo sau sau thời gian quan sát từ 6 đến 12 tháng.

Kiểm toán hợp đồng thông minh

Kế thừa từ nguồn gốc

Hiện tại chúng tôi không vận hành smart contract của riêng mình. Các primitive on-chain là Circle Programmable Wallets, Coinbase Smart Wallet và các hợp đồng nền tảng Base / USDC, tất cả đều có báo cáo kiểm toán độc lập riêng từ các đội phát hành. Nếu và khi chúng tôi phát hành hợp đồng của riêng mình (các tính năng account-abstraction), chúng sẽ được kiểm toán trước khi triển khai lên mainnet.

Đánh giá an ninh nội bộ hàng năm

Đang diễn ra

Kiểm tra định kỳ về việc thay đổi bí mật, quét phụ thuộc và kiểm toán quyền truy cập. Danh sách kiểm tra cứng hóa trước khi ra mắt được ghi lại trong [hướng dẫn bảo mật ví tác nhân của chúng tôi](/learn/guides/secure-your-agent-wallet) cho khách hàng; phiên bản nội bộ phản ánh điều đó.

CÔNG BỐ LỖ HỔNG BẢO MẬT

Chúng tôi không vận hành bug bounty có trả thưởng.

Để nói thật rõ: Blockchain0x không có chương trình bug bounty và không trả tiền, crypto-assets, credits, swag, hay bất kỳ khoản bồi thường nào khác cho các lỗ hổng được báo cáo. Không có phân cấp mức độ nghiêm trọng, không có khung chi trả, và không có chuyện thương lượng về điều này - bất kỳ ai nói với bạn điều ngược lại đều không trích dẫn từ chúng tôi. Chúng tôi thà nói thẳng như vậy còn hơn để một nhà nghiên cứu dành cả cuối tuần cho hệ thống của chúng tôi với kỳ vọng về một tấm séc không tồn tại.

Điều chúng tôi đang vận hành là một quy trình công bố phối hợp không trả thưởng. Các báo cáo được gửi đến email bảo mật của chúng tôi và do người thật đọc. Chúng tôi xác nhận mọi báo cáo qua email, và với những phát hiện được xác nhận là hợp lệ, chúng tôi cung cấp một chứng chỉ công bố có trách nhiệm và, nếu bạn muốn, tên hoặc handle của bạn trên danh sách ghi nhận công khai của chúng tôi. Đó là toàn bộ những gì chúng tôi cung cấp hiện tại. Nếu điều đó thay đổi, trang này cũng sẽ thay đổi theo.

Trong phạm vi

  • Xác thực và quản lý phiên trên dashboard hoặc API.
  • Leo thang đặc quyền giữa các workspace hoặc agent trong cùng một tài khoản.
  • Server-side request forgery, command injection, hoặc remote code execution trong API.
  • Vượt qua xác thực chữ ký webhook hoặc xác thực biên nhận.
  • Cơ chế vượt qua chính sách chi tiêu cho phép agent chuyển tiền vượt ngoài hạn mức hoặc allowlist đã cấu hình.
  • Rò rỉ dữ liệu nghiêm trọng (giao dịch, secrets, audit logs của tenant khác).

Ngoài phạm vi

  • Self-XSS hoặc các cuộc tấn công yêu cầu nạn nhân tự gõ hoặc dán đầu vào độc hại vào console của chính họ.
  • Các báo cáo phụ thuộc vào việc social-engineering nhân viên hoặc nhà thầu.
  • Các báo cáo liên quan đến dịch vụ bên thứ ba mà Blockchain0x tích hợp (Coinbase, Circle, v.v.) - những báo cáo đó nên gửi đến chương trình riêng của bên thứ ba.
  • Phát hiện trên các endpoint thử nghiệm (`sk_test_` keys, `*.test.blockchain0x.com`, Base Sepolia).
  • Thiếu security header nhưng chưa chứng minh được tác động.
  • Các vấn đề mang tính lý thuyết mà không có proof-of-concept hoạt động.
Người báo cáo nhận được gìChi tiết
Xác nhận qua emailMỗi báo cáo đều nhận được phản hồi từ người thật tại [email protected], dù phát hiện đó có được xác nhận hay không, cùng với kết quả phân loại khi chúng tôi có.
Chứng chỉ công bố có trách nhiệmĐối với các phát hiện trong phạm vi, có thể tái hiện và đã được xác nhận: một chứng chỉ đã ký ghi tên bạn (hoặc handle của bạn), loại vấn đề và ngày công bố. Được cấp sau khi bản sửa lỗi được phát hành.
Ghi nhận công khaiVới sự cho phép của bạn, tên hoặc handle của bạn sẽ được thêm vào danh sách ghi nhận được công bố trên trang này sau khi vấn đề đã được khắc phục. Nếu muốn, bạn cũng có thể giữ ẩn danh - chỉ cần cho chúng tôi biết. Điều này phụ thuộc vào các điều khoản bảo mật bên dưới.
Phần thưởng tiền mặtKhông có. Chúng tôi không trả tiền cho các lỗ hổng được báo cáo ở bất kỳ mức độ nghiêm trọng nào, và việc gửi báo cáo không tạo ra quyền được thanh toán.

Quyết định về tính hợp lệ do trưởng nhóm kỹ thuật đưa ra sau khi trao đổi với nhà sáng lập và là quyết định cuối cùng. Việc ghi nhận chỉ áp dụng cho các phát hiện đã được xác nhận, có thể tái hiện và nằm trong phạm vi; nếu cùng một vấn đề được báo cáo nhiều hơn một lần, người báo cáo đầu tiên sẽ là người được ghi nhận. Chúng tôi không yêu cầu NDA để gửi báo cáo, và các điều kiện dưới đây là những ràng buộc duy nhất.

Các điều kiện gắn với việc ghi nhận

Chứng nhận công bố có trách nhiệm và lời ghi nhận công khai đều phụ thuộc vào việc bạn giữ bí mật báo cáo. Không được công bố lỗ hổng, báo cáo, hoặc bất kỳ chi tiết nào của nó - các bước tái hiện, mã proof-of-concept, ảnh chụp màn hình, các endpoint bị ảnh hưởng, hoặc trao đổi của chúng tôi về vấn đề đó - dưới bất kỳ hình thức nào. Điều đó bao gồm bài đăng blog, bài viết phân tích, bài đăng dạng văn bản hoặc hình ảnh trên bất kỳ mạng xã hội hay diễn đàn nào, video, âm thanh, podcast, bài nói tại hội thảo, bản tin, nhóm chat, và các nội dung do AI tạo ra từ bất kỳ nội dung nào kể trên. Nếu bạn muốn công bố sau khi bản sửa lỗi đã được phát hành, hãy hỏi chúng tôi trước và chúng tôi thường sẽ đồng ý bằng văn bản về thời điểm và mức độ chi tiết. Việc công bố mà không có thỏa thuận bằng văn bản đó sẽ làm mất chứng nhận và lời ghi nhận, và chúng tôi bảo lưu mọi biện pháp khắc phục khác mà chúng tôi có quyền áp dụng.

Ngoài ra, và không có ngoại lệ: mọi hành vi tống tiền chúng tôi hoặc tống tiền bằng bất kỳ hình thức nào - yêu cầu thanh toán để giữ lại, trì hoãn hoặc xóa một báo cáo, đe dọa công bố hoặc bán một phát hiện nếu chúng tôi không trả tiền, hoặc gây áp lực bằng thời hạn kèm theo lời đe dọa - đều không phải là nghiên cứu bảo mật. Chúng tôi sẽ không trả tiền. Những hành vi như vậy sẽ được xử lý nghiêm theo quy định pháp luật hiện hành, bao gồm việc báo cáo vụ việc cho cơ quan thực thi pháp luật và hợp tác đầy đủ với mọi cuộc điều tra hoặc truy tố phát sinh. Các nhà nghiên cứu thiện chí không có gì phải lo ngại ở đây; đoạn này không nhằm vào bạn.

Ghi nhận công khai

Các nhà nghiên cứu đã báo cáo một lỗ hổng được xác nhận và yêu cầu được ghi nhận sẽ được liệt kê tại đây, mới nhất trước, sau khi bản sửa lỗi đã được phát hành. Hiện chưa có ai được liệt kê - nếu bạn là người đầu tiên, chúng tôi sẽ ghi rõ ở đây cùng tên hoặc handle của bạn và tháng báo cáo. Việc được liệt kê tại đây phụ thuộc vào các điều kiện bảo mật nêu trên.

CÔNG BỐ CÓ TRÁCH NHIỆM

Cách báo cáo vấn đề bảo mật.

Gửi email tới [email protected] kèm: mô tả vấn đề, các bước tái hiện từng bước, URL hoặc endpoint bị ảnh hưởng, tác động bạn quan sát được, và tên hoặc handle bạn muốn hiển thị trên chứng chỉ và danh sách ghi nhận (chỉ cần handle là đủ; không cần tên thật, và bạn có thể yêu cầu ẩn danh). Chúng tôi chấp nhận báo cáo đã mã hóa - khóa PGP của chúng tôi sẽ được cung cấp theo yêu cầu.

Chúng tôi cam kết xác nhận đã nhận báo cáo của bạn trong vòng hai ngày làm việc, phân loại trong vòng năm ngày, và triển khai bản sửa lỗi hoặc quyết định chấp nhận rủi ro trong vòng ba mươi ngày đối với các phát hiện đã được xác nhận (hoặc sớm hơn với các vấn đề nghiêm trọng). Chúng tôi không đe dọa hành động pháp lý đối với hoạt động nghiên cứu bảo mật thiện chí tuân theo các chuẩn mực công bố có trách nhiệm - chỉ tiết lộ dữ liệu ở mức cần thiết để chứng minh vấn đề, không trích xuất dữ liệu khách hàng, không thực hiện các bài kiểm tra gây gián đoạn ảnh hưởng đến người dùng production, và không công bố phát hiện trước khi chúng tôi có thỏa thuận bằng văn bản về thời điểm và cách thức có thể công bố.

Đối với các vấn đề không liên quan đến bảo mật (hỗ trợ chung, thanh toán, hợp tác), sử dụng /contact. Email bảo mật chỉ được theo dõi cho các báo cáo bảo mật.

GIAO TIẾP SỰ CỐ

Những gì chúng tôi nói nếu có điều gì đó sai.

Các sự cố sản xuất ảnh hưởng đến quỹ khách hàng, dữ liệu khách hàng hoặc khả năng của API thanh toán sẽ nhận được một báo cáo công khai trong vòng ba mươi ngày kể từ khi được giải quyết, bất kể mức độ nghiêm trọng. Các sự cố nhỏ hơn (hiệu suất giảm, mất điện một phần khu vực) sẽ được thông báo qua các cập nhật trạng thái đến khách hàng bị ảnh hưởng nhưng không nhất thiết phải có báo cáo công khai.

Chúng tôi không đổ lỗi cho khách hàng trong các cuộc điều tra sau sự cố. Chúng tôi không đổ lỗi cho các nhà cung cấp bên thứ ba nếu nguyên nhân gốc rễ là của chúng tôi. Chúng tôi nêu rõ nguyên nhân gốc rễ, liệt kê những gì chúng tôi đang thay đổi như một kết quả, và giữ cho báo cáo sau sự cố có sẵn vô thời hạn. Mong đợi mà khách hàng nên có là chúng tôi sẽ cho bạn biết những gì đã xảy ra trước khi bạn phải hỏi.

Liên hệ an ninh

Báo cáo lỗ hổng: [email protected]. Khóa PGP cung cấp theo yêu cầu. Báo cáo sẽ được xác nhận, không được trả thưởng.